AtaquesDatos y privacidad.Nacionales

Emergia no avisó: datos de clientes de 12 entidades financieras expuestos

El proveedor de servicios de cobranza que BBVA Colombia señaló como origen de una brecha de seguridad en marzo de 2026 habría sido comprometido de forma mucho más amplia de lo que se conocía.

Un actor de amenaza que opera bajo el nombre “Petro_Escobar” y que se identifica con el grupo NyxarGroup afirma haber accedido a información de al menos nueve entidades financieras colombianas que son, habrían sido o fueron clientes de Emergia, empresa también conocida como Conalcréditos Colombia. Hasta la fecha, la compañía no ha informado públicamente sobre la situación ni ha respondido a la solicitud de versión de este medio.

De un banco a un portafolio

Cuando MuchoHacker.lol publicó el 26 de marzo la primera nota sobre esta situación, el alcance conocido se limitaba a BBVA Colombia. Los archivos analizados entonces declaraban 1.722.645 registros de clientes del banco con obligaciones financieras vigentes. BBVA confirmó el incidente, desconectó los canales con el proveedor y notificó a sus clientes.

Lo que no se sabía entonces es que ese habría sido solo el comienzo.

En los días siguientes, el mismo actor publicó o anunció nuevas filtraciones en el foro clandestino donde opera.

Las publicaciones, revisadas por este medio, listan a Banco Av Villas, Banco Coomeva, Banco de Bogotá, CENDA, CFA, Avista, ETB y el Fondo de Garantías de Antioquia como presuntos afectados adicionales. Según las publicaciones, al menos la información de Av Villas ya habría sido liberada. El resto permanecería, según el actor, “sin publicar”.

El trabajo de verificación de esta informacióin puede tomar meses por diversas situaciones técnicas y porque el actor ha intentado publicar en nubes donde ha sido bloqueado. Sin embargo, ha encontrado nuevas formas de exponer los datos robados. En este artículo revisamos cada una de las publicaciones y verificamos la existencia de datos. Por el momento solo podemos analizar un archivo por cada víctima para dimensionar el ataque. El dato exacto de víctimas afectadas podría tardar meses en saberse.

El correo que llegó a Emergia

El 30 de marzo, el actor envió un correo electrónico a una dirección corporativa de Emergia al que este medio tuvo acceso. En el mensaje, el remitente reclamaba que la empresa no había seguido “las indicaciones” para una negociación y listaba a modo de muestra algunas de las entidades comprometidas. El correo también incluía una exigencia económica en criptomoneda Monero y advertía que, de no recibir respuesta en 24 horas, continuaría con nuevas publicaciones.

MuchoHacker.lol no pudo verificar de forma independiente si Emergia respondió a ese mensaje ni cuál fue el resultado de esa comunicación. La empresa no ha emitido ninguna declaración pública sobre el incidente.

Cuando los bancos reciben el aviso del atacante, no de su proveedor

El 2 de abril, el mismo actor envió un correo a direcciones de atención al cliente y canales de cumplimiento de varias entidades financieras, incluyendo Nu Colombia, BBVA, Banco Finandina, Banco W, Banco Falabella y Davivienda. MuchoHacker.lol fue copiado en ese mensaje.

En el correo, el actor describía la situación como “de alto interés público” y señalaba que Emergia no había logrado identificar el origen de la intrusión. También indicaba que la empresa no había notificado a sus clientes sobre el posible compromiso de sus datos. El mensaje autorizaba explícitamente el uso del contenido como soporte para investigación periodística.

Bbva Colombia

El primer paquete de archivos vinculados a Emergia que este medio analizó corresponde a BBVA Colombia.
Según nuestros análisis es la segunda publicación que hace el actor delincuencial.

En uno solo de los archivos revisados —de los 18 que conforman el paquete total— contiene 91.371 registros de la campaña denominada “BBVA Preventiva Particulares”, fechada el 24 de marzo de 2026.

El archivo no es una base de datos genérica. Cada registro incluye nombre completo, número de documento, teléfono, dirección, estado de mora, valor de la deuda, fecha de compromiso de pago y hasta diez campos de guión de llamada. También contiene los mensajes de texto que Conalcréditos envió en nombre de BBVA a cada cliente. Son registros de gestión activa: personas que estaban siendo contactadas en tiempo real cuando la información fue comprometida.

BBVA Colombia confirmó el incidente a este medio en su momento. El banco indicó que desconectó todos los canales con el proveedor e inició una investigación. También notificó directamente a los clientes afectados y habilitó una línea de atención. Fue la única entidad que respondió.

El volumen total declarado para el primer ataque a BBVA es de 1.722.645 registros distribuidos en 18 archivos que suman aproximadamente 1,6 GB. MuchoHacker.lol.

En esta segunda publicación es de 3.6 gigas. Tomará meses saber cuántos registros únicos de clientes están en línea en este momento.

Serfinanza

El segundo paquete analizado corresponde a Serfinanza, entidad financiera colombiana especializada en crédito de consumo. Uno de los archivos fechados el 23 de marzo de 2026, están organizados en ocho categorías e identificados con el código interno “IS-SERFINANZA CASTIGO-MARZO2026”.

La denominación “castigo” no es menor. En el sector financiero colombiano, una cartera castigada corresponde a obligaciones que la entidad ya registró contablemente como pérdida. Son clientes en una situación financiera especialmente vulnerable, con información detallada sobre su deuda, historial de contacto, valores acordados y datos de ubicación.

La estructura de los archivos es operativamente idéntica a la encontrada en el paquete de BBVA: registros activos de gestión de cobranza con nombre completo, número de documento, teléfono, dirección y transcripción de las interacciones entre el gestor y el cliente. En algunos registros se detallan montos de acuerdos de pago en curso y referencias a productos bancarios específicos.

El paquete suma aproximadamente 79 MB. Serfinanza no había sido contactada por este medio al momento de acceder a los archivos. MuchoHacker.lol envió una solicitud de versión oficial antes de la publicación de esta nota.

Banco Agrario

El tercer paquete corresponde a Banco Agrario de Colombia. A diferencia de los casos anteriores, los registros encontrados están fechados en abril de 2022, lo que indica que pertenecen a una campaña de cobranza de hace cuatro años.

Banco Agrario fue la única entidad que respondió a la solicitud de versión de este medio antes del cierre de esta nota. En su respuesta, la entidad precisó que Emergia dejó de ser su proveedor de cobranza en abril de 2022 y que, a su juicio, no hubo vulneración directa al banco sino a la empresa externa. El banco también indicó que, en su concepto, los archivos no contienen información financiera.

MuchoHacker.lol revisó una muestra de los registros. Los archivos, de aproximadamente 25 MB, contienen nombre completo, número de documento, teléfono, dirección y transcripciones detalladas de llamadas de cobranza. Varios registros incluyen referencias explícitas a saldos de deuda, días de mora, productos bancarios específicos y negociaciones en el marco de decretos de alivio financiero vigentes en 2022. Este medio considera que esa información tiene carácter financiero.

Que los datos tengan cuatro años no elimina el riesgo para las personas listadas. Sus números de cédula, teléfonos y situación de deuda de ese período permanecen expuestos públicamente en un foro clandestino.

Banco Av Villas

El cuarto paquete corresponde a Banco Av Villas. Es el único caso en el que el actor de amenaza indicó expresamente que los archivos ya habían sido publicados de forma abierta en el foro, sin contraseña ni restricción de acceso.

Uno de los registros analizados están fechados en julio de 2020. El archivo, de aproximadamente 13 MB, contiene número de producto bancario, número de documento, nombre completo, teléfono y estado de la gestión de cobranza. A diferencia de los paquetes de BBVA y Serfinanza, estos registros no incluyen transcripciones de llamadas ni saldos de deuda detallados, pero sí permiten vincular una cédula con un producto bancario específico y un número de teléfono vigente en ese momento.

Que los datos sean de 2020 no elimina el riesgo. El número de cédula no cambia. El nombre tampoco. Y esa combinación es suficiente para construir llamadas fraudulentas dirigidas con precisión.

Banco Finandina

El quinto caso corresponde a Banco Finandina. A diferencia de otros paquetes del mismo actor, este fue publicado de forma gratuita y sin restricción de acceso el 4 de abril de 2026, lo que significa que cualquier persona con acceso al foro pudo descargarlo desde el momento de su publicación. Sin embargo, al momento de nuestra revisión el servicio que alojaba la base de datos suspendió la publicación.

El actor declaró más de un millón de registros distribuidos en dos campañas de cobranza gestionadas por Conalcréditos. Los datos de ejemplo visibles en la publicación corresponden a registros de 2016 e incluyen nombre completo, número de documento, número de producto bancario, valor vencido, valor total de la deuda, días de mora y motivos de no pago declarados por los clientes durante las llamadas de gestión.

MuchoHacker.lol contactó a Banco Finandina antes de la publicación de esta nota. No hubo respuesta.

Una investigación que continúa

Las publicaciones identificadas en el foro vinculadas a Emergia acumulan más de 6.500 visualizaciones. Cada una representa una oportunidad para que un actor malintencionado haya accedido y descargado la información expuesta.

MuchoHacker.lol continúa verificando los paquetes correspondientes a Banco Coomeva, Banco W, Banco Falabella, Nu Bank, Davivienda, Colsubsidio y Gmac/Chevrolet Financial. Esta nota se actualizará a medida que avance la verificación y se reciban versiones oficiales de las entidades afectadas.

Emergia no ha dado declaraciones públicas sobre el incidente. Tampoco respondió a nuestra petición concreta sobre conocer su opinión sobre los hechos.

Investigacion especial
Red de filtraciones vinculadas a Emergia
Actor: Petro_Escobar / NyxarGroup
Marzo — Abril 2026
Emergia / Conalcreditos
Punto de origen del compromiso
BBVA Colombia
1.722.645 registros declarados · Mar 2026
Banco confirmado
Serfinanza
Cartera castigo · Mar 2026 · ~79 MB
Verificado
Banco Agrario
Campana cobranza · Abr 2022 · ~25 MB
Respondio
Banco Av Villas
Liberado sin restriccion · Jul 2020 · ~13 MB
Verificado
Banco Finandina
+1.000.000 registros declarados · 2016
Verificado
Banco Coomeva
Publicado 2 abr 2026 · Libre acceso
En verificacion
Banco W
Publicado 2 abr 2026 · Libre acceso
En verificacion
Banco Falabella
Publicado 27 mar 2026
En verificacion
Nu Bank
Publicado 26 mar 2026
En verificacion
Davivienda
Via Serlefin BPO · 28 mar 2026
En verificacion
Colsubsidio
Publicado 6 abr 2026
En verificacion
Gmac / Chevrolet
Financial Services Colombia
En verificacion
12
Entidades afectadas declaradas
6.577
Vistas acumuladas en foro clandestino
~3,6 GB
Volumen total expuesto estimado
0
Comunicados publicos de Emergia
Verificado por MuchoHacker.lol
Pendiente de verificacion
Entidad confirmo el incidente
Entidad respondio a este medio

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *